Geheimnisse Austauschen - digital
Das sichern eines Dokumentes welches sensiblen Daten enthält durch ein Passwort macht Sinn, vor allen Dingen wenn man es per Email verschicken möchte. Wie aber dann das sichernde Passwort auch sicher übermitteln?
Das Passwort könnte in der Email mit dem man das Dokument verschickt nur umschrieben werden - und die Beschreibung könnte ein "Geheimnis" sein, dass die beiden Kommunikationspartner außerhalb ihres Emailverkehres schon kennen. Hat man gemeinsame Erlebnisse und kennt man sich ein wenig könnte es z.B. der Vorname eines gemeinsamen ehemaligen Kassenkameraden:inn sein- oder der Name eines Ortes an dem man sich schon getroffen hat
also z.B.
Passwort = Name des Cafés, wo wir uns letzten Sommer so gut unterhalten haben
Einfache Passwörter lassen sich also so quasi "verschlüsselt" mitteilen wobei diese Passwörter mangels komplexer Zeichenfolge wohl im Zweifel auch leicht zu knacken wären.
Wenn man so ein gemeinsames "Geheimnis" nicht hat und überhaupt man eben auch auf ein komplexeres Passwort wert legt hilft ein zweiten Kanal der technisch unabhängig von der Email und vielleicht auch zeitlich verzögert das Passwort als "Geheimnis" übermittelt. Durch zwei unabhängige Kanäle erschwert man für Dritte die Zuordnung von geschütztem Dokument und dem separat Übermittelten "Geheimnis".
Ein zweiter Kanal wären z.B. ein postalisch übermittelter Brief, Telephon, SMS, Signal, Matrix, Dm per Fedi, usw.
Es gibt auch spezielle Webanwendungen wie
SnapPass
https://github.com/pinterest/snappass oder
PrivateBin
https://github.com/PrivateBin/PrivateBinEnclosed
https://github.com/CorentinTh/enclosedmit denen man Passwörter erstellen und zeitlich begrenzt unter einer komplexen URL verlinken bzw. verschicken kann. So etwas in Kombination mit einem zweiten Kanal bietet wohl in der Praxis ausreichend Sicherheit.
Wer einen #
Hubzilla Account hat kann dass was #
SnapPass, #
PrivateBin, #
Enclosed usw. leistet auch über seinen HZ Fedi Account realisieren.
Hier eine kurze Anleitung dazu:
https://im.allmendenetz.de/photos/chris/album/ef35eb73-42ca-4653-89c4-8aee6e42897c (Album mit 9 Bildern)
Für Kommunikationspartner die keinen HZ FediAccount bzw. nur einen Masto Account haben wird dafür zuerst ein Token Quasi als Gastzugang angelegt.
Dann definiert man eine Privacy Gruppe extra nur für den Zugriff auf das zu teilende "Geheimnis" und ordnet dieser Privacy Gruppe den FediAccount der Kontaktperson bzw. den GastToken zu.
Für mehr Sicherheit und um z.B. auch die Kontrolle über das spätere Löschen des Geheimnisses zu 100% zu behalten wollen wir die geheime Nachricht nicht auf andere Server föderieren. Wer das Geheimnis wissen möchte soll auf unseren Homeserver mit entsprechenden Zugangsdaten schauen. In Hubzilla kann man geschützte Chaträume anlegen die nur auf dem Homeserver existieren also eben nicht föderiert werden. Sie sind demnach gut für unser Vorhaben geeignet.
Wir legen also einen neuen HZ Chatraum an, in dem wir die komplexe Passwortphrase in Klartext schreiben werden. Diesen HZ Chatraum "veröffentlichen" wird dann aber nur unter der neu angelegten Privacy Gruppe. Ein Verfallsdatum zum Löschen der Chatraumnachricht kann dabei auch festgelegt werden.
Beim Schreiben der komplexen Passwortphrase könnten wir diese nun mit einem weiterem Passwort doch noch kryptographisch Verschlüssen. Dieses Verschlüsselungspasswort müsste dann natürlich aber wieder auf einen weiteren Wege kommunizieren werden :-) ... hier tut es vielleicht aber dann doch das oben erwähnte einfache "umschriebenen Geheimnis" welches man nach der PW Eingabe bei HZ dann auch mit einem "Hinweis" direkt hinterlegen kann. Wenn das Verfallsdatum der Chatraumnachrichten in naher Zukunft liegt ist bei diesem zweiten Passwort Komplexität wohl nicht so von Nöten. Die kryptographische Verschlüsselung sichert hier lediglich für die Gültigkeitsdauer der Chatraumnachrichten das Geheimnis vor allen ab, die Zugriff auf die Datenbank des Servers hätten. Also in der Regel nur der Admin einer HZ Installation.
Mit dem Hinweis auf das Verfallsdatum verschickt man dann die URL des Chatraums, gegebenen Falls inklusive dem Token, über den zweiten Kanal, also z.B. regulär über eine DM im Fediverse oder eben über SMS, Signal, und Matrix usw.
Wenn so ein HZ Chatraum als Kommunikationsweg einmal etabliert ist kann man diesen immer wieder nutzen. Die erstelle Privacy Gruppe und der Token könnten auch für den Zugang zur Hubzilla Cloud genutzt werden über die man dann einfach und sicher Dokumente direkt Teilen kann.
All dass hier Beschriebene könnte man sich ersparen wenn man Emails mit einem asymmetrisches Kryptosystems wie PGP verschlüssel würde. Das wäre sicherer, und wenn einmal eingerichtet auch ganz einfach mit zwei Klicks zu bedienen... tut aber leider Keiner :-( .